Цифровое&IT право
Заголовок
Договоры для онлайн-сервисов и на реализацию IT-продукта
Разработка договорной базы, документации, пользовательских соглашений для сервисов и приложений и на реализацию продукта:
Конфиденциальность и защита информации
Разработка соглашений о неразглашении конфиденциальной информации, подготовка документов для соблюдения законодательства о защите персональных данных:
ВЭД
Заголовок
Строительные работы
Примеры работ:
Фасадные работы
Примеры работ:
Проектирование зданий
Примеры работ:
О нас
8 (499) 403 37 27
Персональные данные
Вы собираете e-mail или телефоны клиентов — вы оператор персональных данных.

  • Как упорядочить работу с данными и соблюсти требования регуляторов?
  • Что должно быть в Политике обработки и как её правильно опубликовать?
  • Вы получили запрос Роскомнадзора по обработке ПД?

Заказав услугу по регистрации в Реестре операторов и/или пакет документов по персональным данным, Вы закроете все эти вопросы.

Пакет по обработке персональных данных закрывает задачи:

Регистрация в реестре операторов персональных данных Роскомнадзора

Соответствие требованиям текущего законодательства о персональных данных

Гарантия прохождение документальной проверки РКН в плановом порядке и по заявлению субъекта ПДн

Объясняет сотрудникам правила работы с ПДн

Снижает риски утечек персональных данных

Персональными данными могут быть:
  • фамилия, имя, отчество
  • мобильный телефон
  • электронная почта (e-mail)
  • адрес проживания
  • фотография
  • паспортные данные и др.
Когда вы начинаете их обработку – сразу становитесь оператором персональных данных. Под обработкой закон понимает любые действия: сбор, запись, систематизацию, накопление, хранение, — вплоть до уничтожения.
Типовые ситуации начала обработки:
  • Запуск сайта с формой обратной связи
  • Пользователи оставляют имя и email, чтобы подписаться на новостную рассылку
  • Потенциальный покупатель заполнил заявку на бесплатный тест-драйв приложения (сервиса) и указал имя и номер телефона
  • Клиент оформил заказ на маркетплейсе и указал там номер банковской карты, адрес и ФИО
  • Персональные данные клиентов/работников обрабатываются с использованием средств автоматизации.

В тот момент, когда вы начинаете обработку персональных данных, запускается и механизм ответственности. Вы становитесь оператором со всеми последствиями.
Нововведения по персональным данным
До 01.09.2022 существовали исключения, позволяющие не регистрироваться как оператор данных и не информировать Роскомнадзор об обработке данных:
  • касающихся работников
  • используемых в целях исполнения договора
  • разрешенных субъектом ПД для распространения
  • включающих только ФИО
  • необходимых однократно.

Теперь во всех случаях компания-оператор обязана соблюдать требования 152-ФЗ и уведомлять Роскомнадзор, как, чьи и в каких целях данные она обрабатывает.
Поэтому необходимо правильно зарегистрироваться в реестре операторов и подать уведомление.
Что будет, если не уведомить Роскомнадзор?
За обработку данных без уведомления Роскомнадзора (регистрации в реестре операторов ПДн) предусмотрена административная ответственность.

Поможем составить и подать уведомление в РКН для минимизации рисков привлечения к ответственности за ошибки

НАДЕЖНОСТЬ

Работают юристы – эксперты в сфере защиты персональных данных

ГАРАНТИИ

300+ успешных регистраций

ПЕРСОНАЛИЗАЦИЯ

Сопровождение до включения в реестр
Выберите подходящее решение
Состав решения
Регистрация в Роскомнадзоре
Оптимальный
Бизнес
Консультирование + + +
Уведомление о начале обработки* + +
Базовый пакет документов + +
Политика конфиденциальности +
Уточнения и правки по обратной связи, в течение недели после передачи документов + + +
Консультация по внедрению + +
Стоимость, руб. 15 000 50 000 80 000
* Подготовка и подача электронного уведомления об обработке ПДн в Роскомнадзор, получение рег. кода, передача клиенту для направления печатной формы уведомления с кодом в территориальный отдел РКН.
** Без специальных и биометрических ПДн при отсутствии недокументированных (недекларированных) возможностей в системном и прикладном ПО.
Какие еще документы по персональным данным должны быть у компании?*
1
Политика в отношении обработки персональных данных
​2
2
Приказ об утверждении перечня работников, имеющих доступ к персональным данным
​3
3
Приказ о назначении лица, ответственного за организацию обработки персональных данных
4
Соглашение о конфиденциальности с работниками, имеющими доступ к персональным данным
*Данный перечень содержит основные виды документов и дополняется с учетом особенностей деятельности оператора.

Пользовательское соглашение
(EULA)

Для определения условий использования приложения, сайта, игры
от 15 000р.
должен начинаться на +7
Заказать

Публичная оферта

Для дистанционного заключения сделок через интернет
от 15 000 р.
должен начинаться на +7
Заказать

Соглашение об уровне обслуживания
(SLA)

Для обозначения требований к сервису
от 20 000 р.
должен начинаться на +7
Заказать

Коммерческая
тайна

Разработка пакета документов для защиты коммерческой тайны в организации. NDA с сотрудниками, контрагентами, партнерами
от 30 000 р.
должен начинаться на +7
Заказать
Видео-инструкции от юристов Legalin
Есть ли специальные требования к Политике обработки?
Политика оператора в отношении обработки персональных данных должна быть обязательно опубликована на его официальном сайте (приложении). Если у компании нет сайта (приложения) – обеспечить к ней неограниченный доступ (ст. 18.1 152-ФЗ), например повесить бумажную версию Политики на информационный стенд в офисе.

Работодатель должен опубликовать политику работодателя в области обработки персональных данных: если для сбора данных он использует Интернет - на этом сайте или в приложении. Если данные работников собираются вне сайта - повесив ее в офисе.
Какие документы необходимы оператору персданных по закону о защите данных?
Каждая компания как оператор самостоятельно составляет пакет документов по ПДн с учетом специфики своей деятельности и способов обработки. Они могут быть как в составе единой Политики (Положения) о защите данных, так и оформлены разными документами. Поэтому оформляйте документы из списка ниже, выбрав те которые нужны в силу ваших процессов, или подключите юриста, который поможет сформировать требуемый список.

Приводим примерный перечень документов:

1. Документы, подтверждающие исполнение оператором персональных данных требований ст. 22 закона 152-ФЗ:

  • копия Уведомления Роскомнадзора о намерении осуществлять обработку персональных данных
  • копия Уведомление об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных
  • копия Уведомление о прекращении обработки персональных данных
  • копия уведомления о трансграничной передаче персональных данных

2. Документы в отношении обработки ПДн:

  • перечень персональных данных и иных объектов, подлежащих защите
  • перечень работников, допущенных к обработке
  • политика организации в отношении защиты персональных данных
  • положение об обработке и защите персональных данных работников
  • положение об обработке и защите персональных данных иных физлиц, с которыми оператор взаимодействует (обучающихся, пациентов, абонентов и др.)
  • положение об особенностях обработки ПД, осуществляемой без использования средств автоматизации
  • положение об обработке ПД в информационных системах
  • положение о порядке обезличивания ПД и работы с обезличенными ПД
  • положение об ответственности работников за нарушение режима конфиденциальности обрабатываемых данных, за несанкционированный доступ к конфиденциальной информации
  • правила рассмотрения обращений субъектов персональных данных
  • приказ о назначении сотрудника ответственного за обеспечение безопасности конфиденциальной информации
  • приказ о допуске работников к обработке персональных данных
  • должностные инструкции сотрудников, обрабатывающих персональные данные
  • соглашения о неразглашении персональных данных
  • письменное согласие субъекта на обработку его персональных данных, отзыва согласия
  • акты об уничтожении информации, содержащей ПД
  • договоры с 3-ми лицами, которым оператор поручает обработку персональных данных, или которым передает персональные данные.

3. Защита и обеспечение безопасности ПДн:

  • порядок резервирования и восстановление работоспособности технического и программного обеспечения, баз данных, средств защиты информации
  • план внутренних проверок состояния и защиты персональных данных
  • приказ о вводе в эксплуатацию ИС персональных данных
  • схема, отражающая рабочие места, где ведется обработка персональных данных, с указанием внутренних и внешних потоков, по которым передаются ПДн (в том числе по сети Интернет к третьим лицам)
  • инструкция по проведению антивирусного контроля в ИС персональных данных
  • инструкция по организации парольной защиты
  • инструкция пользователю по обеспечению безопасности при возникновении внештатных ситуаций
  • план мероприятий по обеспечению безопасности персональных данных
  • модель угроз безопасности в ИС персональных данных
  • документы, содержащие сведения о соблюдении условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним, а также перечень ответственных лиц
  • акт оценки вреда, который может быть причинен субъектам персональных данных
  • положение о порядке хранения и уничтожения материальных носителей персональных данных
  • инструкция о порядке учета и хранения съемных носителей конфиденциальной информации

4. Учет в сфере персданных:

  • журнал учета мероприятий по контролю обеспечения защиты персональных данных
  • журнал учета носителей информации ИС персональных данных
  • журнал учета съемных и мобильных носителей информации, содержащей персональные данные
  • журнал инструктажа работников по вопросам информационной безопасности
  • журнал учета обращений субъектов персональных данных, их законных представителей
  • журнал периодического тестирования средств защиты информации
  • журнал выдачи пропусков.
Фотография пользователя относится к биометрическим персональным данным?
Нет.

Обоснование:

Биометрическими персональными данными признаются сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность. К таким сведениям, относится, например цифровая фотография лица владельца загранпаспорта нового поколения.

Обработка фотографий, которые отнесены к биометрическим ПД законом, должна осуществляться с письменного согласия субъекта.
Если фотография гражданина не имеет отношения к биометрии, то такое изображение может обрабатываться с соблюдением общих условий, предъявляемых к обработке ПД.
(письмо Роскомнадзора от 29.08.2022 г. N 08-78032)
Какие данные считаются биометрическими?
Персональные данные признаются биометрическими при одновременном соблюдении 3-х условий:

1. Признаны такими в силу положений законодательства

2. Характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность

Физиологические параметры:

- дактилоскопические данные - отпечатки пальцев человека, обработка осуществляется только на основании Федерального закона от 25 июля 1998 г. N 128-ФЗ "О государственной дактилоскопической регистрации в Российской Федерации";
- радужная оболочка глаз;
- анализы ДНК;
- рост;
- вес и др.

3. Используются оператором для установления личности субъекта ПД.
Какие данные не относятся к биометрическим?
  • данные, полученные при сканировании паспорта без проведения процедур идентификации, а только для подтверждения осуществления определенных действий конкретным лицом - например, заключение договора на оказание услуг, в т.ч. банковских, медицинских
  • данные, полученные при осуществлении ксерокопирования паспорта
  • фотография в личном деле работника
  • подпись лица, наличие которой в различных договорах является обязательной, и почерк, в том числе анализируемый уполномоченными органами в рамках почерковедческой экспертизы
  • рентгеновские или флюорографические снимки в истории болезни (медицинской карте) пациента (они не используются медицинским учреждением для установления личности пациента)
  • материалы видеосъемки в публичных местах и на охраняемой территории.
Когда не требуется согласие на обработку персональных данных?
  • Для заключения договора по инициативе субъекта или договора, по которому он будет выгодоприобретателем или поручителем
  • Для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является гражданин
  • Для осуществления и выполнения функций, полномочий и обязанностей, которые возложены законодательством
  • Для осуществления прав и законных интересов либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы гражданина.
Каким может быть согласие на обработку?
  • Письменная форма
  • Электронный документ, подписанный электронной подписью (в том числе путем проставления «галочки» на сайте; совершения действия – перехода по ссылке).
Нужно ли получать согласие на обработку ПД от работников?
Да.
Оно может быть частью трудового договора, или оформлено отдельным документом (предпочтительнее, так как согласие можно отозвать).
Какие требования к хранению баз данных?
Если есть базы данных, которые собирались для разных целей, их нельзя объединять.
Срок хранения – столько, сколько достаточно для обработки. После обработки их нужно уничтожить или обезличить.
Когда не нужно получать согласие на передачу?
Не нужно получать согласие владельца персональных данных на передачу данных по запросу:
  • в прокуратуру
  • правоохранительные органы
  • государственные инспекции труда
  • налоговые инспекции
  • иные органы, которые уполномочены запрашивать информацию в соответствии с законом (ст. 6 152-ФЗ).
Когда нужно уничтожить персональные данные?
  • Субъект персональных данных потребовал уничтожить их
  • Вы самостоятельно обнаружили, что неправомерно обрабатывали персональные данные
  • Вы достигли цели обработки персональных данных
  • Субъект персональных данных отозвал согласие на обработку персональных данных.

Порядок уничтожения определяется оператором самостоятельно, обычно изложен в Политике обработки.
Оформляется Актом о прекращении обработки, за подписью комиссии или уполномоченного лица (на основании приказа руководителя), в электронной или бумажной форме - в зависимости от того, осуществляется обработка ПД с использованием средств автоматизации или без них. При автоматизированной обработке ПДн подтверждать уничтожение будет электронный Акт вместе с выгрузкой из журнала регистрации событий.

С 2023 года документ об уничтожении оформлять обязательно (приказ Роскомнадзора от 28.10.2022 N 179)
Когда запрещена аутентификация с использованием биометрии?
К таким случаям относятся:

  • проведение вступительных испытаний, а также промежуточных и итоговых аттестаций в образовательных организациях;
  • медицинская помощь с использованием технологий телемедицины;
  • отпуск лекарственных средств, в том числе дистанционный;
  • государственные и муниципальные услуги;
  • доступ к государственным информационным системам;
  • получение информационного добровольного согласия на медицинское вмешательство;
  • проведение медосмотров работников с использованием персональных медицинских помощников.
(Постановление Правительства РФ от 25 мая 2023 года N 815)
Можно ли привлечь работника к ответственности за неисполнение обязанностей по обработке данных?
Да, к дисциплинарной ответственности, если он по своей вине нарушил нормы, регулирующие обработку и защиту персональных данных других работников.
(ч. 1 ст. 192 ТК РФ). Например, если кадровик разгласил данные других лиц, ставшие ему известными в связи с исполнением своих трудовых обязанностей - дисциплинарное взыскание вплоть до увольнения по пп. "в" п. 6 ч. 1 ст. 81 ТК РФ.

К материальной ответственности, если работник нарушил свои обязанности и причинил компании ущерб (ст. 90, ч. 1 ст. 238 ТК РФ) - сумму ущерба и (или) морального вреда, выплаченную компанией пострадавшим по его вине работникам или третьим лицам (ст. 90, ч. 1 ст. 238 ТК РФ).
Как хранить персональные данные, чтобы избежать штрафов?
Можем дать вам следующие общие рекомендации:

1. Минимизировать перечень собираемых и обрабатываемых персональных данных, использовать только те данные, которые действительно необходимы, отказаться от практики накопления персональных данных "на всякий случай", своевременно уничтожать персональные данные при достижении цели их обработки;

2. Обеспечить раздельное хранение различных категорий персональных данных (клиенты, работники, соискатели);

3. Хранить идентификаторы, указывающие на человека (ФИО, e-mail, телефон, адрес) и данные о взаимодействии с ним (например, договоры) в разных, не связанных друг с другом непосредственно, базах данных. Рекомендуется использовать для связи этих баз синтетические идентификаторы, не позволяющие без дополнительной информации и алгоритмов отнести информацию в этих базах к конкретному субъекту персональных данных, и хранить их отдельно от предыдущих двух баз;

4. Использовать технические и программные средства, принадлежащие оператору, для обеспечения необходимого уровня безопасности данных. Поручение обработки данных третьим лицам не снимает с оператора ответственности, но снижает контроль со стороны оператора за принимаемыми мерами безопасности;

5. Своевременно информировать Роскомнадзор о признаках и / или наступивших инцидентах, повлекших (возможно повлекших) распространение персональных данных субъектов;

6. Принимать меры физического контроля доступа к данным во избежание компрометации данных внутренним нарушителем;

7. Назначить ответственного за защиту персональных данных, наделив его необходимыми полномочиями.
Какая ответственность за отсутствие Политики обработки (Privacy policy) на сайте (в приложении)?
Административная ответственность в виде штрафа:
12 000 ₽ - для должностных лиц
20 000 ₽ - для ИП
60 000 ₽ - для организации
Какая ответственность за нарушение правил обработки данных?
Когда данные собраны не в соответствии с целями сбора, и в иных случая обработки с нарушением 152-ФЗ (без целей заключения договора, оказания услуги (выполнения работ) – ч. 1 ст. 13.11 КоАП:

20 000 ₽ - должностным лицам
100 000 ₽ – организациям

Повторное нарушение – должностным лицам 50 000 руб., ИП – 100 000 руб., организациям – 300 000 руб.
Какая ответственность за обработку ПДн без согласия, когда оно требуется?
Согласно ч. 2 ст. 13.11 КоАП:

40 000 ₽ – должностным лицам
150 000 ₽ – организациям

Повторное нарушение – должностным лицам 100 000 руб.; ИП – 300 000 руб.; 500 000 – организациям (ч. 2.1. ст. 13.11 КоАП).
Позвонить нам
Позвонить нам
Позвоните и задайте вопрос - это Вас ни к чему не обязывает
г. Москва,ул. Садовническая, д. 72
8 (499) 403-37-27
hi@legalin.pro
Мы в соц. сетях:
Написать нам